Exercices sur table, simulations de crise, exercices de cybercrise et répétitions à grande échelle, conçus, animés et évalués par des praticiens, afin que votre organisation acquière des compétences éprouvées et les preuves réglementaires désormais exigées par les normes ISO 22301, NIS2, DORA, KRITIS et le groupe suisse ISG.
Un exercice de gestion de crise est une répétition structurée au cours de laquelle une organisation teste ses plans, son personnel et sa prise de décision face à un scénario réaliste, sous des formats allant d'un exercice de table basé sur la discussion à une simulation réelle à grande échelle, produisant ainsi des preuves de ses capacités et un plan d'amélioration priorisé.
Les plans non mis en œuvre reposent sur des hypothèses. Un exercice de continuité d'activité ou de préparation permet de transformer ces hypothèses en faits observés : la rapidité de mobilisation de la cellule de crise, l'efficacité des procédures d'escalade et de communication sous pression, la validité des décisions de reprise malgré des informations incomplètes. Resilience Guard conçoit et anime des exercices de continuité d'activité complets, allant des simulations pour les conseils d'administration aux exercices fonctionnels et grandeur nature couvrant les opérations critiques.
Chaque exercice suit un cycle de vie documenté : objectifs et périmètre, conception du scénario, déroulement guidé, observation notée selon des critères définis, débriefing constructif et plan d’action élaboré par le responsable. Cette rigueur permet de transformer un exercice en un renforcement durable de la résilience et de constituer un dossier probant acceptable par un auditeur ou un superviseur.
ISO 22301relative à la gestion de la continuité d'activité exige, dans sa clause 8.5, un programme d'exercices permettant de valider les stratégies et solutions de continuité à intervalles planifiés et après tout changement significatif. La norme ISO 22398 fournit les lignes directrices internationales pour la conception de ces exercices, tandis que la norme ISO 22361 définit les capacités de gestion de crise qu'ils évaluent. Nos exercices sont conçus pour répondre aux exigences de ces trois normes, de sorte que leurs résultats alimentent directement les audits de certification.
NIS2 confie la gestion des cyber-risques, la gestion des incidents et la continuité des activités aux entités essentielles et importantes, les instances dirigeantes étant responsables de la supervision et de la formation ; un compte rendu documenté des exercices constitue l’une des preuves les plus tangibles de cette supervision. La norme DORA va plus loin pour le secteur financier, en imposant un programme de tests de résilience opérationnelle numérique, avec des exercices obligatoires de communication et de réponse aux crises, pouvant aller jusqu’à des tests d’intrusion ciblés sur les menaces pour les entreprises désignées.
En Allemagne, les opérateurs relevant de KRITIS et de la loi BSI doivent démontrer l'efficacité de leurs mesures de résilience. En Suisse, la loi sur la sécurité de l'information impose aux opérateurs d'infrastructures critiques une obligation de déclaration des incidents sous 24 heures auprès de BACS, un délai qu'aucune organisation ne respecte pour la première fois lors d'une crise réelle. C'est par la pratique que cette préparation se développe et se démontre ; consultez notre note d'information ISG en allemand et notre aperçu de la résilience opérationnelle
Un exercice de simulation sur table repose sur la discussion : l’équipe débat autour d’une table de sa réponse à un scénario, à moindre coût et avec un faible risque. Une simulation ajoute la pression du réel, introduit des éléments arrivant en temps réel, des fenêtres de décision réduites et une observation des performances. La plupart des programmes débutent par un exercice de simulation sur table avant d’évoluer vers des simulations puis des formats à grande échelle.
La norme ISO 22301 exige des exercices à intervalles planifiés et après tout changement organisationnel important. En pratique, les organisations matures réalisent des exercices au moins une fois par an au niveau de la direction, tandis que les fonctions critiques et les entités réglementées les réalisent plus fréquemment et en adaptant le format à chaque cycle.
Oui. Chaque exercice donne lieu à un compte rendu documenté : objectifs, scénario, participants, observations notées, conclusions du débriefing et plan d’action priorisé. Ce compte rendu est conforme à la norme ISO 22301, clause 8.5, ainsi qu’aux exigences de supervision et de test des référentiels NIS2 et DORA.
Cela dépend du format. Les exercices sur table et les exercices ludiques sont conçus pour les conseils d'administration, les comités de direction et les cellules de crise ; les exercices fonctionnels impliquent les équipes qui possèdent la capacité testée ; les exercices à grande échelle couvrent plusieurs équipes et sites. Nous configurons le groupe de participants en fonction de l'objectif.
Oui. Les exercices de simulation de crise cybernétique basés sur des scénarios de ransomware, de fuite de données ou de perturbation des systèmes informatiques et opérationnels sont les plus demandés. Ils permettent de mettre en pratique la réponse technique, les décisions de la direction et la communication. L'opération HELVETIA repose précisément sur ce type de scénario ; consultez également notre en matière de cyber-résilience .
Des simulations de crise au niveau du conseil d'administration qui placent votre équipe dirigeante au cœur d'une perturbation réaliste et croissante, évaluée et analysée.
Notre exercice exclusif de prise de décision en situation de crise, basé sur la gamification : 72 cartes, six fonctions, une crise de ransomware en cascade, 90 minutes.
Une journée intensive, animée par des praticiens, qui prépare les conseils d'administration et les dirigeants à gérer une crise grave, en s'appuyant sur la norme ISO 22361.
Le cours fondamental de 4,5 jours de DRI sur les dix pratiques professionnelles, la base d'un programme de continuité défendable.
Le CRLE 2000 de DRI, Cyber Resilience for the Business Continuity Professional, intègre la cybersécurité et la continuité à travers cinq éléments.
L’architecture de formation européenne pour la résilience des infrastructures critiques dans le cadre de NIS2, KRITIS et du Groupe suisse de formation internationale (GFI), en trois niveaux plus un programme de formation des effectifs.
Formation et accréditation pour les équipes de consultants internationales, reconnues par trois des quatre plus grands réseaux de services professionnels au monde.
La référence mondiale en matière de formation à la continuité des activités, dispensée par un fournisseur accrédité exclusif de DRI International.
Atelier de deux jours de DRI sur la planification de la reprise après sinistre informatique : plan de projet, risques et analyse d’impact sur l’activité (AIA) pour l’informatique, stratégie, plans et nouvelles technologies de reprise après sinistre.
Un parcours à trois niveaux basé sur le cadre propriétaire 7A, allant de la Fondation au Programme Réglementé de Responsable et d'Évaluateur, en passant par le Professionnel.
N'hésitez pas à nous contacter pour discuter d'un exercice ponctuel ou d'un programme d'exercices pluriannuel, sur site ou virtuel, adapté à votre secteur et à vos organismes de réglementation.
Prendre rendez-vous pour une consultation